Aller au contenu

Qu'est-ce que l'hameçonnage ? Escroquerie par usurpation de confiance

L'hameçonnage (phishing) est une technique d'ingénierie sociale qui pousse une victime à divulguer des secrets (mots de passe, MFA, cartes) ou à exécuter une action dangereuse (malware, virement) en imitant une entité de confiance — banque, collègue, cloud. Les canaux incluent e-mail, SMS (smishing), voix (vishing) et messages professionnels. C'est l'un des principaux vecteurs d'intrusion en entreprise.

En une phrase

L'hameçonnage trompe les humains pour voler des accès ou déclencher une action nuisible.

À retenir

  • Usurpation d'identité visuelle et narrative.
  • Spear phishing = ciblage personnalisé plus convaincant.
  • MFA et culture de vérification réduisent le succès.
  • Outils anti-phishing aident mais ne remplacent pas le jugement.

Fiche du terme

Hameçonnage
Phishing · Hameçonnage ciblé · Spear phishing
Terme anglais
Phishing
Domaine
Cybersécurité
Catégorie
Menaces
Niveau
Débutant à intermédiaire

Que signifie exactement « hameçonnage » ?

Le mot évoque l'hameçon : un appât (urgence, facture, alerte sécu) et un hameçon (lien ou pièce jointe).

Les kits modernes clônent des pages Microsoft 365 / banques en minutes.

Pour une PME québécoise bilingue, les leurres FR/EN locaux (Revenu Québec, Desjardins, etc.) sont courants.

Comment se défendre contre l'hameçonnage ?

  1. 01

    Réduire la surface

    DMARC/DKIM/SPF, filtrage, pièces jointes dangereuses bloquées.

  2. 02

    Renforcer l'auth

    MFA résistante au phishing quand possible (clés FIDO).

  3. 03

    Former et tester

    Simulations + procédures de signalement sans blâme.

  4. 04

    Réagir vite

    Révoquer sessions, reset, forensics mail.

Exemple concret d'hameçonnage

Un employé reçoit un faux « partage SharePoint » urgent. Il saisit son mot de passe sur une fausse page. L'attaquant crée des règles de boîte mail et lance des factures frauduleuses. MFA + alerte de connexion inhabituelle permettent de couper l'accès en une heure.

Pourquoi traiter l'hameçonnage ?

Entrée ransomware

Souvent le premier clic.

Fraude au président / BEC

Virements détournés.

Vol de comptes cloud

M365, Google Workspace.

Conformité

Sensibilisation exigée par assureurs et cadres.

Réalité du risque phishing

  • Contrôles techniques matures (DMARC, MFA)
  • Formations mesurables
  • Signalement rapide limite les dégâts
  • Documentation CISA/OWASP claire
  • Humains restent ciblables
  • Deepfakes / urgences crédibles
  • Fatigue des simulations mal faites
  • Bypass MFA via proxies adverses

Hameçonnage vs spam ?

HameçonnagePourriel non ciblé (spam)
IntentionVoler accès / déclencher actionSouvent pub / volume
CiblagePersonnalisé possibleLarge et générique
DangerÉlevé (intrusion, fraude)Variable, souvent nuisance
DéfenseTech + process + humainsFiltres anti-spam

Pourquoi l'hameçonnage compte pour une PME québécoise ?

Un seul clic peut coûter plus cher qu'un an de contrôles. Les assureurs cyber demandent de plus en plus MFA et sensibilisation — et les fraudeurs parlent français québécois.

Questions fréquentes

MFA empêche-t-il tout phishing ?

Non, mais ça réduit fortement le risque ; préférez les méthodes résistantes au phishing.

Faut-il punir l'employé qui clique ?

Non — encouragez le signalement rapide.

SMS et LinkedIn aussi ?

Oui : smishing et leurres sociaux sont fréquents.

Que faire après un clic ?

Ne pas paniquer : signaler, changer secrets, faire révoquer les sessions.

Termes associés

Sources et références

Vous voulez durcir e-mail, MFA et sensibilisation anti-phishing ? On peut cadrer un plan pragmatique.

Parler d'hameçonnage
Glossaire